С 27 марта 2026 года HackerOne paused accepting new submissions to its Internet Bug Bounty program. В пояснении указывался растущий дисбаланс: исследования с использованием ИИ повышают скорость и охват обнаружения уязвимостей, в то время как мейнтейнеры открытого исходного кода не получили сопоставимых возможностей для оценки и устранения этих результатов.
Аналогичный дисбаланс наблюдается и в корпоративной сфере AppSec. Команды уже генерируют результаты на основе исходного кода, работающих приложений, API и компонентов с открытым исходным кодом. Добавление новых средств обнаружения без улучшения триажа и исправления уязвимостей (AppSec remediation) может привести к увеличению отставания, а не к снижению рисков.
Больше результатов не означает автоматического повышения безопасности
Безопасность улучшается, когда команды могут определить, какие находки имеют значение, направить их нужным владельцам и устранить их до того, как они создадут риски в рабочей среде. Именно поэтому операционный вопрос смещается с «Можем ли мы найти больше?» на «Можем ли мы действовать на основе того, что нам уже известно?»
Передовые модели ИИ ускоряют этот сдвиг. Проект Glasswing от Anthropic предоставляет избранным организациям доступ к передовой модели для оборонительной безопасности, включая поиск уязвимостей в критическом и широко используемом программном обеспечении. Для корпоративных программ AppSec более сложной задачей является применение новых методов при сохранении охвата, воспроизводимости, соблюдения политик и доказательной базы, которые требуются для крупного портфеля приложений. По мере расширения возможностей обнаружения окружающие их системы приобретают все большее значение.
Многоуровневая архитектура AppSec начинается с воспроизводимого тестирования
Устоявшиеся методы тестирования остаются фундаментом, поскольку каждый из них охватывает определенную часть рисков приложений. OpenText™ Fortify™ SAST анализирует исходный код для поиска уязвимостей на ранних этапах жизненного цикла разработки ПО, OpenText™ Fortify™ DAST тестирует работающие приложения, API и сервисы в развернутых средах, а OpenText™ Fortify™ Software Composition Analysis выявляет уязвимости в открытом коде, лицензионные обязательства и риски, связанные с состоянием компонентов.
Вместе они обеспечивают воспроизводимый охват проприетарного кода, развернутых приложений, API и зависимостей с открытым исходным кодом, а также генерируют результаты и доказательства, от которых зависят приоритизация, исправление и управление. Подробнее о сочетании статического и динамического тестирования читайте в статье «5 причин, почему связка SAST + DAST с Fortify имеет смысл».
OpenText™ Fortify™ Remediation Aviator™ применяет искусственный интеллект для аудита и исправления уязвимостей, следующих за SAST. Решение проверяет результаты, помогает отличить истинные срабатывания от ложных, поясняет результаты в контексте и предоставляет рекомендации по исправлению. Для подходящих уязвимостей оно также может генерировать исправления и применять их автоматически там, где это безопасно. Оно также может сопоставлять связанные результаты SAST и DAST, предоставляя командам больше контекста, когда слабое место, обнаруженное в исходном коде, также проявляется в работающем приложении.
Компания OpenText впервые внедрила этот подход в собственной среде корпоративных приложений. За первые восемь недель OpenText подключила 1 500 приложений, провела аудит более 300 000 результатов и сократила среднее время триажа на 70%, сэкономив примерно 3 миллиона минут времени на ручной просмотр. Эти результаты относятся конкретно к внутреннему развертыванию OpenText и не гарантируют аналогичных результатов для каждой организации. Тем не менее они демонстрируют тот уровень операционных доказательств, которого должны ожидать лидеры AppSec: четкий рабочий процесс, измеримые улучшения и результаты, выходящие за рамки ограниченной демонстрации. Полные результаты развертывания см. в материале «Безопасность приложений на базе ИИ, проверенная в масштабе».
Стройте программу вокруг действий
Более полная операционная модель AppSec объединяет три уровня. Воспроизводимое тестирование обеспечивает охват кода, приложений, API и компонентов с открытым исходным кодом. Помощь ИИ сокращает трудозатраты на ручной анализ и исправление. Управление связывает находки с политикой, приоритизацией, доказательствами и отчетностью. Цель состоит в том, чтобы помочь командам разработки и безопасности решать, какие действия необходимы, и устранять проблемы до того, как бэклог превысит их возможности. Организации, которые укрепляют триаж и исправление, могут превратить расширенное тестирование в лучшие результаты безопасности, а не в дополнительный шум.
Дэн Когберн
Дэн Когберн, менеджер по продуктовому маркетингу в Opentext IAM, с легкостью совмещает семейные обязанности и различные маркетинговые стратегии. Увлекаясь скейтбордингом и активным отдыхом, он сочетает энтузиазм с точностью во всех своих начинаниях.











